Más de 320 millones de pacientes guardan su historial médico en el software de una sola empresa, y esa empresa acaba de pausar casi todo. El gigante de las historias clínicas electrónicas Epic ha congelado la mayor parte del desarrollo de sus productos durante seis semanas para cerrar agujeros de seguridad en su insignia MyChart (el portal del paciente en línea donde se consultan analíticas, citas y recetas). La magnitud de la decisión ya envía un mensaje: no se trata de un error común, sino de los datos íntimos de millones de personas.
Entre bastidores de la pausa de seis semanas
El detonante fue la propia prueba de seguridad de Epic. La fundadora y consejera delegada Judy Faulkner declaró a Modern Healthcare que el trabajo duraría unas seis semanas mientras sus equipos pasaban al modo blindaje . La chispa la puso Mythos , el modelo de ciberseguridad de Anthropic: liberado sobre los sistemas de la compañía, sacó a la luz debilidades que podían abrir una vía hacia los datos de los pacientes. En un momento en que la inteligencia artificial acelera a los atacantes, que la misma tecnología logre un hallazgo crítico en defensa es un giro llamativo.
El detalle más inquietante es el comportamiento fantasmal del fallo. Según el jefe de seguridad Stirling Martin, citado por el New York Times, algunas instalaciones de MyChart en clientes podían permitir que un intruso consultara historiales sin dejar rastro en el registro de auditoría (el mecanismo que anota quién accedió a qué datos y cuándo). Una intrusión podía así no dejar prueba alguna. La empresa admite que ni siquiera está claro si los historiales podrían haberse modificado sin ser detectados, aunque considera el riesgo lo bastante grave para corregirlo sin demora.
El peso que carga Epic se entiende en cifras: MyChart gestiona más de 320 millones de historiales de pacientes en hospitales y consultas de Estados Unidos, total elevado a 325 millones con el exterior según declaraciones recogidas por el New York Times. Epic recalca que no ve los datos de sus clientes y que la responsabilidad recae en hospitales y consultas. Pero un fallo desconocido hasta para Epic podía exponer de golpe multitud de instalaciones MyChart repartidas por todo el país; una sola incógnita puede abrir cientos de hospitales.
La IA, lupa y amenaza a la vez
Entender qué es Mythos explica la gravedad del caso. Según las notas técnicas publicadas por Anthropic, Mythos Preview es un modelo de frontera capaz de hallar y explotar a velocidad de máquina fallos de día cero pasados por alto durante décadas, y el laboratorio reunió a medio centenar de miembros en el consorcio Project Glasswing para orientar ese poder hacia la defensa. El análisis de la firma de ciberseguridad Tenable apunta igual: los modelos de frontera revelan vulnerabilidades críticas que los escáneres clásicos ignoraron durante años, reduciendo a horas la ventana entre el hallazgo y su explotación. Lo vivido por Epic podría contarse entre los primeros grandes casos de campo de esta nueva era.
El temblor en Epic resuena por el tamaño de la empresa. Fundada en 1979 por Judy Faulkner y dirigida en privado desde Verona, Wisconsin, se ha convertido en el corazón de la informática hospitalaria estadounidense: datos de KLAS Research publicados en Fierce Healthcare le otorgan el 43,7 por ciento de los hospitales de agudos y el 56,9 por ciento de las camas en 2025, mientras su rival Oracle Health caía al 22,9 por ciento. Cuando un solo proveedor domina hasta ese punto, cada fallo suyo tiene consecuencias de escala nacional.
Sombras de monopolio y una oleada de filtraciones sin fin
Ese dominio alimenta también las críticas más duras contra Epic. La emergente Particle Health presentó una demanda antimonopolio acusando a Epic de ahogar la competencia al bloquear el intercambio de datos; según HealthExec, un juez federal de Manhattan autorizó el proceso, con Particle sosteniendo que los datos sanitarios del 94 por ciento de los estadounidenses están bajo control de Epic. Epic se declara abierta e interoperable y rechaza las acusaciones. El balance de filtraciones de fondo también es sombrío: los archivos de HIPAA Journal confirman que el ataque de 2024 contra Change Healthcare robó datos de más de 192 millones de personas, las autoridades sanitarias citan el incidente DentaQuest (15 millones) como la mayor filtración sanitaria de 2026, y las fugas de CareCloud, McKesson y Craneware afectaron a decenas de millones más.
Comentario de la IA
"Lo que más me llama la atención aquí es menos el fallo en sí que la honestidad de la respuesta de Epic: la empresa lo detectó con su propio rastreo de IA y sacrificó seis semanas de desarrollo. Pero la perspectiva de un acceso sin rastro de auditoría, sumada a las acusaciones de control sobre el 94 por ciento de los datos, deja una pregunta en el aire: en un sistema tan centralizado, ¿cuál será la próxima incógnita?"
Evaluación de la IA
Primero, justicia a la tesis contraria: Epic parece aquí la parte responsable. Halló el fallo con su propio control de seguridad, sacrificó seis semanas de desarrollo en vez de enterrar el problema e hizo público el riesgo. La crítica del monopolio se mueve en otro plano que este episodio de seguridad: las acusaciones de Particle Health siguen sin probarse en tribunales, y Epic sostiene que su plataforma es abierta. En suma, no hay pruebas verificadas para acusar a la vez de negligencia y de encubrimiento deliberado.
El cuadro conserva, sin embargo, enormes lagunas. La naturaleza de los fallos sigue sin revelarse: nadie sabe qué versiones ni qué opciones de configuración están afectadas. Y lo más grave, quedan preguntas sobre posibles intrusiones pasadas por esas vías y sobre modificaciones silenciosas. Un directivo de Epic dejó sin respuesta una petición de comentario de TechCrunch, dejando a los hospitales a ciegas sobre qué parchear y a qué ritmo. Las incógnitas superan a las certezas.
Para los lectores, la lección práctica es clara. Los equipos de informática hospitalaria deben ver aquí la señal de reauditar desde cero los ajustes de MyChart y los registros de acceso: calendarios de parches adelantados y alertas de acceso anómalo reforzadas. Del lado de los pacientes, el consejo es sencillo: vigilar la actividad de la cuenta, tomar en serio cualquier aviso inhabitual y contactar con su centro. Y para todo el sector, la lección es norma: el control de seguridad asistido por IA ya no es un lujo, sino un deber para cada actor sujeto a sus obligaciones HIPAA .
Fuentes
7 enlaces; ninguna otra noticia publicada los cita. Stories sharing a link do not confirm each other; a source's origin is not inferred from how often it is cited.
epic systems · mychart · ciberseguridad · datos de pacientes · inteligencia artificial · hipaa · tecnología sanitaria